# Qu'est-ce qu'une surface d'attaque ?

> Une surface d'attaque (attack surface) est l'ensemble des points par lesquels un attaquant pourrait tenter d'entrer dans un système, d'influencer son comportement, d'obtenir un accès ou d'en extraire des données.

- URL canonique: https://yellowcube.eu/fr/glossary/attack-surface/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle comprend les interfaces techniques et les services accessibles, mais aussi les identités, les relations de confiance, les fonctions d'administration exposées, les configurations cloud, les connexions aux fournisseurs et les processus qu'un attaquant pourrait détourner.

Les surfaces d'attaque changent en permanence à mesure que les organisations déploient des services, créent des comptes, connectent des fournisseurs, déplacent des charges de travail et abandonnent d'anciens actifs. Gérer la surface exige donc découverte, propriété, contexte et changement maîtrisé — pas seulement un scan de ports périodique.

La gestion pratique commence par la découverte : inventaire interne des actifs détenus et scan externe de ce qu'un tiers peut trouver — y compris les sites oubliés, le shadow IT et l'infrastructure imputable aux fournisseurs. Chaque élément de la surface reçoit ensuite un responsable, une finalité métier et une décision de risque : le retirer, le protéger ou en accepter l'exposition.

### Points clés

- **Surface externe:** Domaines, adresses, services, applications et ressources cloud exposés à Internet, ainsi que les identifiants ou données exposés.
- **Surface interne:** Systèmes accessibles, privilèges, chemins d'administration, services partagés et opportunités de mouvement latéral.
- **Méthodes de réduction:** Retirer les actifs inutilisés, restreindre les accès, durcir les interfaces, réduire les privilèges, segmenter les dépendances et corriger les conditions exploitables.
- **Limite importante:** La surface la plus petite possible n'est pas toujours la bonne conception ; les organisations ont encore besoin de services utilisables et doivent gérer le risque des expositions nécessaires.

### Termes associés

[Gestion de la surface d'attaque (ASM)](<https://yellowcube.eu/fr/glossary/attack-surface-management/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Segmentation du réseau](<https://yellowcube.eu/fr/glossary/network-segmentation/>) · [Moindre privilège](<https://yellowcube.eu/fr/glossary/least-privilege/>)

### Sources

[Glossaire NIST : Attack Surface](https://csrc.nist.gov/glossary/term/attack_surface) · [CISA : Internet Exposure Reduction Guidance](https://www.cisa.gov/resources-tools/resources/exposure-reduction)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

